Ga naar inhoud
Een beheerd platform dat het open web, het dark web en criminele forums volgt op blootstelling gekoppeld aan uw organisatie

Threat Exposure Management

De meeste inbraken beginnen niet met een zero-day. Ze beginnen met een wachtwoord dat een infostealer zes maanden geleden van een medewerkerslaptop heeft gehaald, een ontwikkelaar die een API-sleutel in een publieke GitHub-commit heeft gezet, of een lookalike-domein dat een overtuigende factuur naar uw crediteurenadministratie stuurt. Onze beheerde Threat Exposure Management dienst monitort die blootstelling continu, afgestemd op uw organisatie. Senior responders filteren de ruis, escaleren echt signaal via het kanaal dat u hebt gekozen, en voeren de respons uit die u vooraf hebt geautoriseerd.

Plan een exposure check van 30 minuten

Wat threat exposure management inhoudt

Threat exposure is alles wat een aanvaller over uw organisatie kan vinden zonder in te breken. Vier concrete voorbeelden:

- Een gelekt wachtwoord in een infostealer-log. De laptop van een medewerker is via een privéapparaat besmet met malware. Het opgeslagen Microsoft 365-wachtwoord, sessiecookies en autofill-data staan nu in een logbestand dat op een Telegram-kanaal wordt verhandeld. De aanvaller hoeft niet te phishen. Hij logt in. - Een lookalike-domein dat gisteren is geregistreerd. Iemand heeft om 03:14 'secdes-k.com' geregistreerd en binnen een uur een SSL-certificaat uitgegeven. De volgende stap is een nepfactuur aan uw financieel controller. - Een GitHub-commit met een actieve API-sleutel. Een ontwikkelaar heeft voor een weekendproject een branch naar een persoonlijke repo gepusht. De commit bevat een productie-AWS-sleutel die nog geldig is. - Een ransomwaregroep die uw klant als slachtoffer vermeldt. Uw grootste klant verschijnt op een leak site met een aftelklok. Hun inbraak is nu uw leveranciersketenprobleem, en u moet het weten voordat het nieuws het weet.

Threat exposure management is de discipline om dat alles te zien, binnen enkele minuten nadat het verschijnt, en ernaar te handelen.

Wat ons beheerde platform volgt

Onze TEM-dienst verzamelt continu data op het publieke internet en op de plekken waar aanvallers hun werk voorbereiden.

- Extern aanvalsoppervlak. Elk domein, subdomein, IP en blootgestelde dienst gekoppeld aan uw organisatie. Nieuwe assets die verschijnen zonder dat IT het weet. Certificate transparency logs die schaduwinfrastructuur zichtbaar maken. - Dark web en criminele forums. Russisch-, Engels- en Chineestalige forums, paste sites, Telegram-kanalen en marktplaatsen waar initial access brokers VPN-inloggegevens, RDP-toegang en mailboxcookies verkopen. - Infostealer-logs. Een categorie op zichzelf. Lumma, RedLine, Vidar, StealC en de rest dumpen miljoenen inlogsets per week. Wij matchen die logs tegen uw domeinen, het zakelijke e-mailadres van uw medewerkers en hun privéadressen waar die overlappen. - Domeinimitatie. Nieuw geregistreerde lookalikes, typosquats, homograph-domeinen en frauduleuze SSL-certificaten die voor uw merk zijn uitgegeven. - Code- en secret-lekken. GitHub, GitLab, Bitbucket, paste sites en publieke S3-buckets gescand op API-sleutels, database-inloggegevens en broncode die aan uw organisatie is gekoppeld. - Merk- en VIP-monitoring. Vermeldingen van uw bedrijf, bestuursleden en directie in communicatie tussen dreigingsactoren, doxxing-berichten en vermeldingen op leak sites.

Dat is de sensorlaag. De waarde zit in wat daarna gebeurt.

Aanpasbaar van opzet

U configureert zoveel of zo weinig als u wilt. Drie knoppen:

Meldingskanalen. Stuur waarschuwingen via e-mail, Slack, Microsoft Teams, SMS, telefoon, webhook of rechtstreeks naar Jira, ServiceNow of elk ticketsysteem dat u gebruikt. Verschillende kanalen voor verschillende mensen.

Routingregels. Ernstniveaus koppelen aan kanalen. Een nieuw wachtwoordlek voor een gewone gebruiker opent misschien een Jira-ticket voor uw IT-team. Een lek op een beheerdersaccount belt de SOC-lead. Een ransomwaregroep die uw bedrijfsnaam op een leak site zet, alarmeert de CISO en het incident response team tegelijk. U stelt de regels op, wij stemmen ze af.

Responsautomatisering. Kies het niveau dat bij uw risicobereidheid past, per blootstellingstype:

- Alleen monitoren. Wij waarschuwen, u beslist. - Mens in de lus. Wij stellen een actie voor, u keurt goed, wij voeren uit. - Vooraf geautoriseerde automatisering. Wij voeren vooraf afgesproken playbooks uit en rapporteren achteraf.

Directe accountisolatie is een veelgebruikte automatisering. Wanneer gelekte inloggegevens voor een account van een medewerker opduiken in een infostealer-log of een post op een crimineel forum, kan het platform binnen enkele minuten een geautomatiseerde respons uitvoeren: alle actieve sessies en vernieuwingstokens intrekken, een wachtwoordreset afdwingen, het account optioneel uitschakelen en de SOC via het door u gekozen kanaal op de hoogte brengen. U bepaalt of die actie automatisch loopt, pas na een goedkeuring met één tik, of alleen als waarschuwing blijft staan. Configureerbaar per gebruikersgroep, per ernstniveau, per tijdstip van de dag.

Hoe wij triëren en reageren

Dit is geen dashboard dat u op vrijdagmiddag opent. Ruwe TEM-data is luid. Een Nederlandse middelgrote organisatie kan honderden matches per week genereren, en de meeste zijn geen echt signaal. Oude datalekken, dubbele records, medewerkers die een privéwachtwoord hebben hergebruikt op een site die in 2019 is gehackt.

Onze senior responders doen het filterwerk. Wij vergelijken nieuwe wachtwoordlekken met uw authenticatielogs om te zien of het wachtwoord nog geldig is. Wij controleren of een lookalike-domein geparkeerd of bewapend is. Wij verifiëren of een gelekte API-sleutel nog actief is of al vervangen.

Als iets echt is, bereikt het u via het kanaal dat u hebt gekozen, met context: wat er is blootgesteld, hoe het is gevonden, wat het betekent, wat wij aanbevelen en wat wij al hebben gedaan als vooraf geautoriseerde automatisering was geconfigureerd. U jaagt geen waarschuwingen na. U keurt beslissingen goed of leest samenvattingen.

In maandelijkse evaluatiegesprekken bespreken wij trends, afstemming en nieuwe blootstellingstypes. Kwartaalrapportages vatten uw blootstellingspositie samen voor het bestuur.

Voor wie dit is

Onze TEM-dienst past bij Nederlandse mid-market organisaties vanaf ongeveer 100 medewerkers, vooral in financiële diensten, gezondheidszorg, juridische dienstverlening, logistiek en leveranciers aan de Nederlandse overheid. Continue monitoring levert pas echte return on investment op zodra het aanvalsoppervlak groot genoeg is dat u het niet meer handmatig kunt bijhouden, en waardevol genoeg dat aanvallers zich er tegen opstellen.

Bent u kleiner, dan brengt basishygiëne op wachtwoorden, MFA en patchen u verder dan monitoring. Koop geen TEM in plaats van de basis op orde te brengen.

TEM is een preventiepositie. Het staat naast onze incident response dienst, niet erin. Incident response loopt wanneer de aanvaller al binnen is. TEM loopt zodat de aanvaller vóór dat moment wordt gedetecteerd, of zodat u uren voorsprong hebt wanneer hij doorbreekt. Organisaties die één incident hebben meegemaakt, voegen TEM meestal binnen zes maanden toe. Het tweede incident is het incident dat budgetten doet barsten.

Veelgestelde vragen

Zes vragen die klanten vaak stellen voordat ze beginnen.

Veelgestelde vragen

Plan een exposure check

Dertig minuten met een senior responder. We nemen uw blootstelling door en bekijken wat monitoring voor u oplevert.

Loading scheduler…

Liever schrijven? Gebruik het contactformulier

Noodlijn088 SECDESK
Bel direct